クラウドストレージの「暗号化」とは?初心者向けにわかりやすく解説
暗号化される場所と鍵を管理する人による違い、利用前に確認したいポイントを初めての方にも分かりやすく解説します。
クラウドストレージの説明でよく見る「暗号化」とは、正しい鍵を持たない人には内容を読み取りにくい形へデータを変換することです。元の内容へ戻す処理を「復号」と呼びます。
ただし、「暗号化対応」と書かれているだけでは、いつ暗号化されるのか、誰が復号できるのかまでは分かりません。安全性を考えるには、通信中・保存時・エンドツーエンド暗号化の違いを知ることが大切です。
クラウドストレージで使われる3つの暗号化
| 種類 | 主に保護する場所 | 確認する点 |
|---|---|---|
| 通信中の暗号化 | 端末とサービスの間 | HTTPS/TLSが使われているか |
| 保存時の暗号化 | 事業者側の保存設備 | 保存データと鍵が適切に管理されるか |
| エンドツーエンド暗号化 | 送信前から受信後まで | 復号鍵を誰が持つか、復旧できるか |
通信中の暗号化
スマートフォンからクラウドへ送る途中や、クラウドから端末へダウンロードする途中の通信を保護します。Webサイトで使われるHTTPSは、TLSという仕組みを利用して通信内容の盗み見や改ざんの危険を減らします。
通信中の暗号化だけでは、サービスへ到着した後の保存データまでは説明できません。そのため、保存時の暗号化も必要です。
保存時の暗号化
事業者が管理するサーバーやオブジェクトストレージへ置かれたデータを暗号化します。保存媒体が持ち出された場合などの危険を減らすための対策です。
多くのサービスでは事業者が鍵を管理します。この方式では、サムネイルの生成、プレビュー、ウイルス対策、法令上必要な対応などのために、事業者のシステムがデータを復号して処理できる場合があります。
エンドツーエンド暗号化(E2EE)
E2EEでは、通常は利用者の端末側で暗号化し、復号に必要な鍵をサービス事業者が持たないように設計します。適切に実装されていれば、事業者側で保存データの内容を復号することが困難になります。
鍵や復旧情報を失うと、事業者でもデータを戻せない場合があります。端末がロック解除された状態で操作された場合や、復号後の画面を見られた場合まで防げるわけでもありません。
「誰が鍵を管理するか」が重要
暗号化されたデータは、鍵を使って復号します。事業者が鍵を管理する方式は、利用者が鍵を意識せずに使いやすく、プレビューやサムネイルなどの機能も提供しやすい反面、事業者のシステムが必要に応じて復号できる設計です。
利用者だけが鍵を管理する方式は内容の秘匿性を高められますが、紛失時の復旧や複数端末での利用が難しくなることがあります。「暗号化しているか」だけでなく、鍵の保有者と復旧方法を確認しましょう。
AES-256とは?
AESは、米国国立標準技術研究所(NIST)が標準化した共通鍵暗号方式です。AES-128、AES-192、AES-256があり、末尾の数字は使用する鍵の長さを表します。
AES-256は広く利用される強力な方式ですが、方式名だけでサービス全体の安全性が保証されるわけではありません。鍵の保管、アクセス権限、認証、ソフトウェア更新、ログ管理なども重要です。
暗号化と認証は別の対策
暗号化はデータの内容を保護する仕組みです。パスワード、Googleログイン、多要素認証、端末の画面ロックなどは、利用者本人であることを確かめる仕組みです。
保存データが暗号化されていても、アカウントを乗っ取られて正規の操作としてアクセスされれば、ファイルを閲覧される可能性があります。端末の画面ロックや多要素認証などを組み合わせる必要があります。
バックアップや圧縮の代わりではない
- 暗号化しても、誤削除や端末故障による消失を防ぐバックアップにはなりません。
- 暗号化は、写真や動画の画質を下げる処理ではありません。
- 暗号化しても、通常はファイル容量が大幅に小さくなるわけではありません。
- マルウェア、フィッシング、端末のロック解除後の操作をすべて防げるわけではありません。
利用前に確認したい7つのポイント
- 通信の保護
HTTPS/TLSが使われているか確認します。 - 保存時の保護
保存データが暗号化されるか確認します。 - 鍵の管理者
利用者と事業者のどちらが復号鍵を持つか確認します。 - E2EEの範囲
原本、ファイル名、サムネイルなど、どこまでが対象か確認します。 - アカウント保護
多要素認証などを利用できるか確認します。 - 復旧方法
鍵や端末を失った場合に復旧できるか確認します。 - データの扱い
バックアップ、削除、解約後の扱いを確認します。
「軍用レベル」「完全に安全」などの表現だけでなく、具体的な対象、鍵の管理、制限事項を確認してください。
SECRET CLOUD
シークレットクラウドの暗号化方式
シークレットクラウドでは、通信をTLSで保護し、保存先ではサーバー管理型の暗号化を使用します。秘密鍵をアプリへ埋め込まず、ファイルの取得には短時間で失効する署名付きURLを使用します。
現在の方式は、運営者も復号できないエンドツーエンド暗号化ではありません。写真・動画のサムネイル生成など、サービス提供に必要な処理をサーバー側で行います。
保存ファイルを広告目的の解析、顔認識、人物分類、性的内容の自動分類、趣味嗜好の推定、生成AIモデルの学習には利用しません。暗号化だけに頼らず、認証、アクセス権限、監査ログ、短時間のURL、秘密情報の管理などを組み合わせて保護します。
プライバシーポリシーを確認する暗号化の対象と鍵の管理を確認しよう
クラウドストレージの暗号化は、主に「通信中」「保存時」「エンドツーエンド」の3種類に分けて考えると分かりやすくなります。重要なのは、どこで暗号化され、誰が鍵を持ち、どの段階で復号されるかです。
暗号化は大切な対策ですが、それだけで安全が完成するわけではありません。認証、端末の画面ロック、バックアップ、サービスの運用方針も合わせて確認しましょう。
参考情報
- NIST「FIPS 197, Advanced Encryption Standard (AES)」
- NIST「SP 800-52 Rev. 2, Guidelines for TLS Implementations」
暗号化方式やサービスの仕様は変更される場合があります。利用時は最新の公式案内をご確認ください。